Redian新闻
>
新规提示|智能手机预装应用程序基本安全要求

新规提示|智能手机预装应用程序基本安全要求

公众号新闻

每天两块钱,实时获取全球数据合规风险预警

👇


来源:享法互联网JoyLegal

作者:周杨 何静怡 


一、发布背景

2022年10月09日,全国信息安全标准化委员会就国标《信息安全技术 智能手机预装应用程序基本安全要求(征求意见稿)》(以下简称“《要求》”)向社会公开征求意见。


这一国家标准的编制工作开始于2021年10月,在充分研究工信部于2016年12月16日发布的《移动智能终端应用软件预置和分发管理暂行规定》(2017年7月1日生效,以下简称“《规定》”)和相关国家、行业、团体标准的基础上,信安标委于2021年11月12日首先发布《移动智能终端预装应用程序分类方法》(征求意见稿)。2022年2月,标准草案增加个人信息安全要求、第三方预装应用程序安全管理等内容,名称调整为《信息安全技术 智能手机预装应用程序基本安全要求》。


2022年2月16,工信部和网信办发布《关于进一步规范移动智能终端应用软件预置行为的通告(征求意见稿)》(以下简称“《通告》”)。信安标委在此公告的基础上,修改标准文本内容,于2022年5月9日,发布《智能手机预装应用程序分类指南》(以下简称“《指南》”),最终于今年10月9日再次发布《信息安全技术 智能手机预装应用程序基本安全要求(征求意见稿)》。


《要求》旨在重点解决智能手机预装应用程序不可卸载数量多、卸载难;过度索权、默认授权、隐蔽收集个人信息;智能手机生产企业缺乏对第三方预装应用程序的数据安全、个人信息保护审核管理等问题。


二、适用范围与定义变化

《要求》适用于智能手机生产企业的生产活动,也可为相关监管、第三方评估工作提供参考。


随着新型交互技术的出现,移动智能终端的涵摄范围不断扩展,平板电脑、车载电脑、智能手表等设备都可符合移动智能终端的定义。因此考虑到这一术语含义较广,从《指南》再到《要求》,信安标委将适用范围从“移动智能终端”限缩为“智能手机”,聚焦于预装应用程序最为泛滥也最受关注的智能手机。当然其他类型的智能终端仍然受到工信部《移动智能终端应用软件预置和分发管理暂行规定》的规制,本次《要求》也可为其提供参考。


除开术语的变化外,《要求》对于“预装应用程序”的含义也做出调整,没有承继《指南》中较为简单的定义,而是参考2022年初工信部发布的《通告》的基础上,将预装应用程序的范围扩充至智能手机生产企业与移动互联网应用程序运营者合作在智能手机出厂前安装的程序,即第三方预装应用程序


表1  预装应用程序定义演变



三、主要内容

《要求》给出了智能手机预装应用程序的基本安全要求,包括安全技术要求和安全管理要求。


1. 安全技术要求

1) 可卸载要求:

《要求》将智能手机预装应用程序分为可卸载和不可卸载两类。不可卸载预装应用程序直接支撑操作系统运行或实现智能手机基本功能所必须的基本功能应用程序,限于以下4类8种功能。该8种功能的保留与《通告》保持了一致:

(一)操作系统基本组件:系统设置、文件管理;

(二)保证智能终端硬件正常运行的应用:多媒体摄录;

(三)基本通信应用:接打电话、收发短信、通信录、浏览器;

(四)应用软件下载通道:应用商店。


除了这8种基本功能应用程序外,智能手机中其他预装应用程序均应可卸载,且实现同一基本功能的预装应用程序,至多有一款可设置为不可卸载。不可卸载应用程序内含有直接支撑操作系统运行或实现智能手机基本功能之外的其他功能时,应提供禁用或卸载这些功能的方式。


对于可卸载的预装应用程序,其卸载安全也要得到保障。智能手机生产企业应提供如长按桌面图标即可卸载的便捷卸载功能,且在不影响智能手机安全使用的情况下,除用户选择保留的用户数据、配置文件外,卸载后应将相关程序文件及数据完全删除。不仅如此,企业要保证程序卸载后不应影响智能手机的正常使用,智能手机操作系统升级时,已卸载的预装应用程序不应被恢复,同时升级后的预装应用程序的不可卸载范围仍不超过8种基本功能。


2) 安全功能保障要求

《要求》在预装应用程序安全功能及安全保障上并未赘述,而是规范性引用了GB/T 34975—2017 《信息安全技术 移动智能终端安全技术要求及测试评价方法》。这一国家标准中详细规定了移动智能终端应用软件的安全技术要求,包括软件签名认证、通信功能调用、应用软件代码安全和最小化权限等方面。


3) 个人信息安全要求

《要求》专设“个人信息安全要求”小节,规范性引用了GB/T 41391—2022 《信息安全技术 移动互联网应用程序(App)收集个人信息基本要求》,避免重复和不必要的差异。预装应用程序除了要符合国标41391外,《要求》还针对预装应用程序的特点,对个人信息和敏感个人信息的收集和处理做出具体要求。比如预装应用程序应仅在用户开始对该应用程序进行交互操作后向用户申请相关系统以及个人信息权限;不可卸载应用程序宜提供停止使用功能,用户选择停止使用后,不可卸载应用程序不应再对用户个人信息进行处理;预装应用程序将敏感个人信息传出智能手机的,应取得用户单独同意,用户选择不同意时不影响智能手机基本功能的使用。


2. 安全管理要求

1) 预装行为安全

《要求》规定智能手机生产企业应采取技术和管理措施预防在产品流通环节发生置换操作系统和安装应用程序的行为,确保智能手机获得进网许可证前后预装应用程序的范围和可卸载性保持一致。


2) 第三方预装应用程序安全管理

这一小节是安全管理要求的重点,是对中央网信办《网络数据安全管理条例(征求意见稿)》提出的移动通信终端预装第三方产品的数据安全管理责任以及《信息安全技术 移动智能终端操作系统安全技术要求和测试评价方法》(GB/T 34976-2017)提出的操作系统对第三方预装应用程序的安装、运行、卸载功能实现相关要求的回应。


《要求》规定智能手机生产企业应对第三方预装应用程序提供者的数据安全和个人信息保护能力进行审核,第三方的安全能力应符合《信息安全技术 生物特征识别信息保护基本要求》(GB/T 40660—2021)、《信息安全技术 个人信息安全规范》(GB/T 35273—2020)和《信息安全技术 数据安全能力成熟度模型》(GB/T 37988—2019)二级能力要求或通过数据安全能力相关认证;


与此同时,智能手机生产商要对第三方预装应用程序的个人信息处理规则进行审核,包括应用程序基本信息,应用程序提供者信息,个人信息保护政策,收集的个人信息范围,申请的可收集个人信息权限列表,涉及收集个人信息的第三方SDK信息以及第三方预装应用程序提供者关于收集个人信息的工具或手段的声明


3) 预装应用程序安全信息公示

预装应用程序安全信息包括应用程序名称、版本号;应用程序提供者名称、联系方式;是否可卸载、卸载方法;个人信息收集范围及使用目的;可收集个人信息权限申请范围及使用目的;第三方预装应用程序的安全测试、认证情况以及其他安全信息。智能手机生产企业应在产品说明书、官方网站,以及智能手机首次使用时,对这些信息进行明示。


4) 投诉举报

智能手机生产企业应建立简单易用的投诉举报渠道,并确保用户反馈的预装应用程序安全问题能够及时有效处理。


四、
合规建议

(1) 智能手机生产企业首先要在技术上确保预装应用程序的安全,确保不可卸载的预装应用程序不超过《要求》规定的8种基本功能应用程序,可卸载的预装应用程序能被用户能便捷安全地卸载。


(2) 规范预装应用程序个人信息收集活动,符合其他国家标准对于收集个人信息的基本要求。


(3) 智能手机生产企业要在管理上确保预装应用程序的安全。完善智能手机权限管理机制,提升操作系统安全性,采取技术措施预防在产品流通环节发生第三方置换操作系统或安装应用软件的行为。对于合作的第三方移动互联网应用程序运营者,企业要事先审核其数据安全和个人信息保护能力,特别是涉及个人信息和个人生物识别信息处理的能力。


(4) 应通过多种渠道例如产品说明书,官方网站或者智能手机首次使用时的提示,对预装应用程序的安全信息向用户公示,确保用户的知情权。


(5) 企业还应完善服务保障措施,建立投诉举报受理反馈制度,及时处理用户针对预装应用程序安全问题的投诉举报。



DPOHUB年度会员,扫码加入!


权益1:一年内畅听DPOHUB数据合规研究院全站几乎所有的录播课、直播课(除了超级会员专享的DPOHUB线上线下沙龙以及CDPO认证专用培训课程),权益期内新增的在线课程同样免费听。

权益2:一年的鹅圈子“数据合规俱乐部”,第一时间获取或下载全球最前沿数据法资讯、案例、报告、论文、指南以及全球数据合规头条、中国数据合规周刊。

微信扫码关注该文公众号作者

戳这里提交新闻线索和高质量文章给我们。
相关阅读
美国 6 个自己立遗嘱的网站服务智能手机充当地震仪 可助科学家收集数据沸腾!刚刚,罕见全线暴涨!外资狂加仓,更有华为突然引爆!感觉全要回来了危机预警之后再出手!红杉首开纽约Office,留学生坐不住了...今晚准备好糖果!吐血整理墨尔本70+地址最全要糖地图“双十一”智能手机销量报告出炉,苹果68%营收份额领跑《汽车数据处理安全要求》等14项网络安全国家标准获批发布【信息安全三分钟】2022.10.20技术雷达最新动向:超级应用程序趋势不再、平台也需产品化俄军在前线使用什么“智能手机”?当一个 90 后停用智能手机一只安装反了的马桶拟任副厅级领导职位公示期间,他被大量举报,相关部门初核后果断终止其任用程序周末随笔Solo 推出完全集成的云原生应用程序网络平台HUAWEI Mate 50正式发布,全球首款支持北斗卫星消息的大众智能手机酷比魔方 GTBook13 Pro 将于 10 月 27 日发布:11 代处理器 + 3K 屏,预装 Win11臭名昭著的冰岛美食智能手机可用来帮助预警桥梁倒塌?波士顿扩展非紧急311应用程序,包括11种语言!塔斯基吉空军获得波士顿洛根机场壁画奖!多彻斯特一学生在学校附近被枪击智能手机将实现卫星通信?可能为时尚早日本安保政策发生重大转变!“感觉全要回来了!”医药股罕见全线暴涨!站在风口上,这一股16天10板壮举!两市嗨了,外资狂加仓,行情开启了?!怀念那个没有智能手机的年代硬核观察 #833 欧盟允许在飞行中使用智能手机智能手机销量排名 三季度市场调查报告BB鸭 | ​网易给员工放假看世界杯决赛;B站年度弹幕“优雅”;手机预装App明年起必须可卸载;魅族召开粉丝大会帮助在云端部署 AI 和 ML 应用程序的平台 | Linux 中国授人以渔!现代化应用程序动手实训营手把手教你玩转容器平台!当一个90后停用智能手机又贵又难用!这款简单应用程序23家外包公司花了3.8亿开发,一程序员2天就做了个一样的我不再强迫老爸学习用智能手机了智能手机熄火,全球屏厂渡劫联申offer!一边藤校一边G5,我全要!历史新低!Google Pixel 6a 6.1寸谷歌智能手机 498.42元!我先生一直放在他的办公室的照片
logo
联系我们隐私协议©2024 redian.news
Redian新闻
Redian.news刊载任何文章,不代表同意其说法或描述,仅为提供更多信息,也不构成任何建议。文章信息的合法性及真实性由其作者负责,与Redian.news及其运营公司无关。欢迎投稿,如发现稿件侵权,或作者不愿在本网发表文章,请版权拥有者通知本网处理。